CVE-2026-92762
YüksekTeknik Veri (Otomatik)
- CVSS Skoru
- 8.8
- EPSS
- —
- CWE
- CWE-862
- KEV Durumu
- Hayır
Pelican Panel'in 1.0.0-beta35'den önceki sürümleri, sunucu tarafı yetkilendirme kontrolleri yerine devre dışı bırakılmış form kontrolleri aracılığıyla yalnızca başlatma yazma izinlerini zorlar. startup.read izni olan saldırganlar, Livewire durum güncellemeleri oluşturabilir ve afterStateUpdated geri çağrılarını çağırmak için başlatma komutları, docker görüntüleri ve değişkenleri değiştirebilir ve konteynerde keyfi komutları çalıştırabilir.
Orijinal açıklama (İngilizce)
Pelican Panel versions before 1.0.0-beta35 enforce startup write permissions only through disabled form controls rather than server-side authorization checks. Attackers with startup.read permission can craft Livewire state updates to invoke afterStateUpdated callbacks and modify startup commands, docker images, and variables to execute arbitrary commands in the container.
Referanslar
- https://github.com/pelican/panel
- https://github.com/pelican/panel/blob/fab5da496f7d837574b404e34dc42764a1d6b2c3/app/Filament/Server/Pages/Startup.php#L52-L77
- https://github.com/pelican/panel/security/advisories/GHSA-4x28-f89q-2276
- https://www.vulncheck.com/advisories/pelican-panel-before-1.0.0-beta35-authorization-bypass-via-startup
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
